Rootkit przyczyną BSODów

Niedawno pisaliśmy o poprawce KB977165 (biuletyn bezpieczeństwa MS10-015), po instalacji której zdarzało się, że wyświetlany był niebieski ekran STOP (BSOD). W związku z tym Microsoft wycofał poprawkę. Okazuje się jednak, że to nie aktualizacja systemu jest winna.

Powodem niebieskich ekranów jest rootkit, znany pod nazwą TDL3 lub też TDSS albo Tidserv. Od kilku miesięcy rozprzestrzenia się on w Internecie i infekuje duże liczby komputerów. Stosuje wiele sztuczek, które mają utrudnić jego wykrycie oraz usunięcie. Działa jako filtr i monitoruje wszystkie operacje plikowe jednocześnie nie pozwalając na uzyskanie dostępu do zainfekowanego pliku z którego jest uruchamiany. Jego autorzy aktualizują go bardzo często, nawet kilka razy dziennie. Nie znaczy to jednak, że przykładają się do jakości swojego wirusa, jeśli można o niej w ogóle mówić w przypadku złośliwego oprogramowania. Gdy Microsoft wydał biuletyn MS10-015 pojawiły się BSODy a użytkownicy szybko zrzucili winę na Microsoft. Okazało się jednak, że przyczyną była niekompatybilność wirusa ze zaktualizowanym systemem.

Podczas instalacji wirusa obliczany jest offset RVA pod którym rootkit może znaleźć pewną funkcją API jądra Windows. Gdy rootkit jest uruchamiany, może wykorzystać obliczony offset do wykonania tej funkcji. Poprawka Microsoftu wprowadziła jednak zmiany w jądrze i spowodowała, że zmienił się offset funkcji. W tej sytuacji rootkit posługiwał się nieprawidłowym offsetem i powodował BSOD. Autorzy wirusa szybko poprawili błąd i ilość niebieskich ekranów wywołanych przez niego zaczęła spadać. Nadal jednak zainfekowanych jest sporo komputerów a ich użytkownicy doświadczają skutków infekcji.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Khaby Lame i awatar AI. Miał być wielki deal, jest rozczarowanie
Khaby Lame i awatar AI. Miał być wielki deal, jest rozczarowanie
Bruksela wykłada 63 mln euro na "cyfrową rewolucję". Kto zyska?
Bruksela wykłada 63 mln euro na "cyfrową rewolucję". Kto zyska?
Zmiany w Windows 11. Ważna deklaracja Microsoftu
Zmiany w Windows 11. Ważna deklaracja Microsoftu
Awaryjna aktualizacja .NET - odpowiedź na groźną lukę
Awaryjna aktualizacja .NET - odpowiedź na groźną lukę
Nowość w mObywatelu. Pobierz aktualizację
Nowość w mObywatelu. Pobierz aktualizację
WhatsApp testuje nowość. "Zajrzy" do wszystkich rozmów
WhatsApp testuje nowość. "Zajrzy" do wszystkich rozmów
Potężne narzędzie. ChatGPT wygeneruje jeszcze lepsze grafiki
Potężne narzędzie. ChatGPT wygeneruje jeszcze lepsze grafiki
Wiadomości od "kuriera DPD" i fałszywa prośba o dopłatę
Wiadomości od "kuriera DPD" i fałszywa prośba o dopłatę
200 tys. plików w darknecie. Wyciek z Uniwersytetu Warszawskiego niepokoi
200 tys. plików w darknecie. Wyciek z Uniwersytetu Warszawskiego niepokoi
Fala fałszywych e-maili. "Potwierdzenie zwrotu podatku"
Fala fałszywych e-maili. "Potwierdzenie zwrotu podatku"
Uważaj na takie połączenia. Nie są przypadkowe
Uważaj na takie połączenia. Nie są przypadkowe
BMW sięga po AI. Wykorzystają je przy bateriach
BMW sięga po AI. Wykorzystają je przy bateriach
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯